Pourquoi elle existe
Masquer un bouton n’empêche pas une requête directe. Cette skill conduit l’agent de la politique du produit vers les routes, requêtes, écritures et tests qui protègent réellement une opération.
Son périmètre reste proportionnel au changement : elle examine les frontières sensibles sans transformer chaque tâche visuelle en audit complet ni remplacer une revue professionnelle de sécurité.
Ce qu’elle vérifie
- Rôles, permissions et chemins alternatifs vers une même action.
- Isolation par personne, organisation et propriété de la ressource.
- Sessions, fichiers et opérations aux effets partiels.
- Limites appliquées avant un travail coûteux.
- Requêtes directes non autorisées et absence d’effets secondaires.
- Maintien du cas autorisé après la correction.
Un cas réel de rotation des équipes
Lors de l’implémentation d’un module multi-tenant de rotation des équipes, une première version fonctionnelle réussissait les cas positifs mais laissait quatre frontières ouvertes : permission de lecture absente, énumération entre organisations, entrée non bornée et indice initial hors plage.
La revue avec la skill a transformé ces omissions en corrections précises et en onze tests couvrant à la fois le rejet sans effet et le parcours autorisé.
La skill fournit des critères réutilisables. Elle n’ajoute pas à elle seule une barrière de sécurité et ne garantit pas qu’un modèle appliquera correctement chaque instruction.
Installation
Installez-la depuis le dépôt publié avec le CLI de Skills.
pnpm dlx skills add elpeakyblinder/security-skill --skill security-regression-guard Exécutez la commande depuis le dossier du projet où vous souhaitez l’utiliser.